【误差通告】Cisco Smart Software Manager On-Prem密码更改误差(CVE-2024-20419)

宣布时间 2024-07-18


一、误差概述

误差名称

Cisco Smart Software Manager On-Prem密码更改误差

CVE   ID

CVE-2024-20419

误差类型

密码更改

发明时间

2024-07-18

误差评分

10.0

误差品级

严重

攻击向量

网络

所需权限

无

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

未发明

 

Cisco Smart Software Manager On Prem(SSM On Prem)是一种智能允许解决计划,使客户能够在其场合管理产品和允许证。Cisco Secure Email Gateway(SEG)是思科公司推出的一种电子邮件清静解决计划,旨在�;て笠得馐芾始⒍褚馊砑⑼绱孤诤推渌诘缱佑始耐驳乃鸷�。

2024年7月18日,尊龙凯官网入口集团VSRC监测到Cisco宣布清静通告,修复了SSM On Prem和SEG中的密码更改误差和恣意文件写入误差,详情如下:

CVE-2024-20419:Cisco SSM On-Prem密码更改误差(严重)

由于密码更改流程实验不当,Cisco Smart Software Manager On-Prem身份验证系统中保存误差,未经身份验证的远程威胁者可通过向受影响的装备发送恶意设计的 HTTP 请求来使用该误差,从而更改恣意用户的密码并可能导致以该用户权限会见Web UI 或 API,该误差的CVSS评分为10.0。

CVE-2024-20401:Cisco Secure Email Gateway恣意文件写入误差(严重)

由于在启用文件剖析和内容过滤器时对电子邮件附件的处置惩罚不当,Cisco Secure Email Gateway的内容扫描和新闻过滤功效中保存误差,未经身份验证的远程威胁者可以通过向受影响的装备发送包括恶意附件的电子邮件来使用该误差,乐成使用可能导致笼罩底层系统上的恣意文件,并可能执行建设具有root权限的用户、修改装备设置、执行恣意代码或导致拒绝服务等未授权操作,该误差的CVSS评分为9.8。

 

二、影响规模

CVE-2024-20419

Cisco SSM On-Prem / Cisco SSM Satellite 版本<= 8-202206

注:Cisco SSM On-Prem 和 Cisco SSM Satellite 是统一款产品。在 7.0 版之前的版本中,该产品被称为 Cisco SSM Satellite,从 7.0 版最先,该产品被称为 Cisco SSM On-Prem。

CVE-2024-20401

若是Cisco Secure Email Gateway运行的是保存误差的 Cisco AsyncOS 版本,且知足以下两个条件,则易受该误差影响:

l  启用文件剖析功效(思科高级恶意软件防护AMP的一部分)或内容过滤功效,并将其分派给传入邮件战略。

l  Content Scanner Tools版本< 23.3.0.4823。

 

三、清静步伐

3.1 升级版本

现在这些误差已经修复,受影响用户可升级到以下版本:

Cisco SSM On-Prem >= 8-202212

Cisco AsyncOS for Cisco Secure Email Software >= 15.5.1-055

下载链接:

https://www.cisco.com/c/en/us/support/index.html

3.2 暂时步伐

针对CVE-2024-20401,Content Scanner Tools 23.3.0.4823及更高版本包括该误差的修复程序,其默认包括在Cisco AsyncOS for Cisco Secure Email Software 15.5.1-055及更高版本中。

排查

l  确定是否启用文件剖析

1.毗连到产品Web管理界面。

2.选择Mail Policies > Incoming Mail Policies > Advanced Malware Protection

3.选择邮件战略并检查启用文件剖析的值,若是选中该框,则启用文件剖析。

l  确定是否启用了内容过滤器

1.毗连到产品 Web 界面。

2.选择Mail Policies > Incoming Mail Policies > Content Filters,若是Content Filters列包括除Disabled之外的任何内容,则体现内容过滤器已启用。

l  确定Content Scanner Tools版本

可使用contentscannerstatus CLI 下令审查内容扫描器工具版本,示例:

cisco-esa> contentscannerstatus

Component              Version                Last Updated

Content Scanner Tools  23.1.0.4619.13.0.1500022 Never updated

缓解

更新Content Scanner Tools不需要软件升级或产品重启,设置了自动Content Scanner Tools更新的用户可能无需执行任何操作来修复该误差。

手动更新Content Scanner Tools,可使用CLI contentscannerupdate下令,示例:

cisco-esa> contentscannerupdate

Requesting check for new Content Scanner updates.

3.3 通用建议

l  按期更新系统补丁,镌汰系统误差,提升服务器的清静性。

l  增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。

l  使用企业级清静产品,提升企业的网络清静性能。

l  增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。

l  启用强密码战略并设置为按期修改。

3.4 参考链接

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cssm-auth-sLw3uhUy

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-afw-bGG2UsjH

 


四、版本信息

版本

日期

备注

V1.0

2024-07-18

首次宣布

 

 

五、附录

5.1 尊龙凯官网入口简介

尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。

5.2 关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心已宣布1000多个误差通告和危害预警,我们将一连跟踪全球最新的网络清静事务和误差,为企业的信息清静保驾护航。

关注我们:

image.png